**Vulnerabilidad en Oracle PeopleSoft: Un nuevo ataque del grupo ShinyHunters**
En un contexto donde la ciberseguridad se ha convertido en una preocupación primordial para organizaciones de todos los sectores, la reciente explotación de una vulnerabilidad en los productos de Oracle por parte del grupo de hackers ShinyHunters resalta la urgencia de fortalecer las defensas digitales. Este grupo, conocido por sus ataques audaces, ha ganado notoriedad tras reclamar la responsabilidad de un ataque a la página de empleo del FBI, lo que subraya la importancia de la seguridad en sistemas utilizados por entidades gubernamentales y privadas.
La firma de ciberseguridad Mandiant, de propiedad de Google, publicó un análisis detallado sobre la vulnerabilidad CVE-2026-35273, la cual fue divulgada en junio y afecta a Oracle PeopleSoft. Este software es utilizado ampliamente en sectores como el gubernamental, educativo y sanitario para la gestión de diversas tareas empresariales, incluidas la administración de facturas, proyectos y personal. La versatilidad y la penetración de PeopleSoft en organizaciones críticas lo convierten en un objetivo atractivo para los atacantes.
Mandiant había informado en junio que ShinyHunters estaba aprovechando esta vulnerabilidad como un zero-day entre el 27 de mayo y el 9 de junio, atacando instituciones académicas. Oracle lanzó un parche el 10 de junio, y Mandiant proporcionó orientación para que las organizaciones pudieran aplicar la actualización o implementar medidas alternativas. Sin embargo, en su reciente publicación, Mandiant advirtió que ShinyHunters había reanudado sus actividades de explotación de la vulnerabilidad, adaptándose a las recomendaciones defensivas divulgadas y dirigiendo sus ataques a organizaciones que, aunque adoptaron medidas alternativas, no aplicaron el parche.
El análisis de Mandiant sugiere que los atacantes han ampliado su enfoque en esta última campaña, desplegando shells web en decenas de sistemas a nivel global, afectando a sectores como la educación superior, tecnología, servicios de TI, salud, agricultura, transporte y gobierno. Esto implica que la amenaza no solo se limita a un sector específico, sino que se extiende a múltiples industrias, aumentando la urgencia de una respuesta coordinada y efectiva.
ShinyHunters, en su trayectoria reciente, se atribuyó la responsabilidad de un ataque al FBI, en el que el grupo logró desfigurar un sitio web de empleo de la agencia y supuestamente robó grandes cantidades de datos sensibles relacionados con operaciones y agentes del FBI. En un memorando obtenido por el New York Times, altos funcionarios del FBI confirmaron la brecha de seguridad y expresaron su preocupación, operando bajo la premisa de que el atacante también estaba exfiltrando información personal de todos los empleados de la agencia.
En su declaración, ShinyHunters afirmó haber vulnerado el sistema del FBI a través de una debilidad en Oracle PeopleSoft, lo que desencadenó una carrera contrarreloj para determinar si el grupo había descubierto una nueva vulnerabilidad o si estaba explotando un problema ya conocido. Mandiant llevó a cabo un análisis de múltiples instancias comprometidas, donde los hackers lograron explotar la vulnerabilidad para obtener el control total de sistemas operativos o, al menos, acceder a archivos de configuración de PeopleSoft, cadenas de conexión a bases de datos y datos de aplicaciones.
Oracle, en su página web, enumera a numerosos usuarios prominentes de PeopleSoft, que incluyen agencias gubernamentales tanto en EE. UU. como en el extranjero, empresas de salud y universidades. Mandiant instó a todas las organizaciones a revisar los registros de bases de datos en busca de consultas relacionadas con recursos humanos, nómina y registros de estudiantes, enfatizando la importancia de la vigilancia continua en estos sistemas críticos.
El modus operandi de ShinyHunters ha estado marcado por un patrón bien establecido de extorsión mediante robo de datos, donde se sustraen datos y se amenaza con publicarlos en sitios de filtración a menos que se pague un rescate. Mandiant advirtió a las organizaciones afectadas que se preparen para comunicaciones de extorsión y monitoricen la posible exposición pública de datos robados.
Con un historial de ataques de alto perfil en los últimos meses, ShinyHunters ha estado en la mira del FBI durante casi un año, después de haber atacado a grandes empresas como Ticketmaster y AT&T, así como a editoriales educativas como McGraw Hill y Carnival Cruise Line. La escalada de su actividad se evidenció la semana pasada con el ataque al FBI, donde ofrecieron muestras de datos robados a múltiples medios de comunicación, confirmando la autenticidad de la información, que incluía registros médicos sensibles, detalles sobre unidades secretas del FBI y datos específicos sobre agentes.
El lunes, la policía neerlandesa arrestó a un supuesto miembro de ShinyHunters, de 24 años, en Ámsterdam. El periodista de ciberseguridad Brian Krebs informó que el detenido era una figura clave en el grupo y estaba inmerso en una lucha de poder con otro hacker basado en Jordania por el control de la operación cibercriminal.
Este incidente refuerza la necesidad urgente de que las organizaciones, tanto públicas como privadas, refuercen sus defensas cibernéticas, actualizando sus sistemas y adoptando una cultura de seguridad que incluya la capacitación regular de su personal. La historia de ShinyHunters y su impacto en la seguridad de las infraestructuras críticas debería servir como una llamada de atención sobre la vulnerabilidad de los sistemas que gestionan datos sensibles y la importancia de estar siempre un paso adelante en la lucha contra el cibercrimen.
